0Pricing
Azure Fundamentals · Lección

Inicio de sesión único e identidades externas

Habilite el inicio de sesión único (SSO) para aplicaciones empresariales registradas en Entra ID y permita que socios o clientes externos inicien sesión con sus propias identidades mediante B2B o B2C.

Inicio de sesión único e identidades externas es una lección gratuita de Azure Fundamentals en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Azure Fundamentals, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Azure Fundamentals incluye 4 lecciones en total.

¿Qué es Single Sign-On?

Single Sign-On (SSO) permite que un usuario se autentique una vez y acceda a varias aplicaciones sin volver a introducir sus credenciales en cada una. Entra ID actúa como proveedor de identidad central (IdP): después de iniciar sesión en la plataforma de identidad de Microsoft, se emiten tokens que conceden acceso a cualquier aplicación registrada que el usuario tenga derecho a utilizar. SSO mejora la seguridad al reducir la fatiga asociada a las contraseñas y la proliferación de credenciales específicas para cada aplicación.

Protocolos de SSO: OIDC y SAML

Entra ID admite dos protocolos principales de SSO. OpenID Connect (OIDC) es el estándar moderno basado en OAuth 2.0, utilizado por las propias aplicaciones de Microsoft y por la mayoría de las aplicaciones SaaS nuevas; emite JSON Web Tokens (JWT). SAML 2.0 es un protocolo más antiguo basado en XML que muchas aplicaciones empresariales heredadas todavía requieren y que admiten miles de aplicaciones preintegradas de la galería de aplicaciones de Entra ID.

La galería de aplicaciones de Entra ID

Entra ID proporciona una application gallery con integraciones de SSO prediseñadas para más de 3.000 aplicaciones SaaS, como Salesforce, ServiceNow, GitHub Enterprise, AWS y Zoom, entre muchas otras. Al agregar una aplicación desde la galería, los metadatos de SSO se configuran automáticamente, lo que reduce considerablemente el tiempo de integración. Para las aplicaciones que no están en la galería, puede configurar manualmente los parámetros de federación de SAML u OIDC.

# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)

# Or register a custom OIDC app via CLI
az ad app create \
  --display-name 'MyInternalApp' \
  --sign-in-audience AzureADMyOrg \
  --web-redirect-uris 'https://app.internal.com/callback'

Portal My Apps

El My Apps portal (myapps.microsoft.com) es un portal web de autoservicio donde los usuarios pueden ver todas las aplicaciones empresariales a las que se les ha asignado acceso y abrirlas con un solo clic. Los administradores de TI controlan qué aplicaciones aparecen y para qué usuarios. Si las funciones de autoservicio están habilitadas, los usuarios también pueden administrar sus pertenencias a grupos y sus solicitudes de acceso desde este portal.

Azure AD B2B: usuarios invitados

Entra ID B2B (Business-to-Business) permite invitar a partners externos, contratistas y proveedores al tenant como guest users. Los invitados se autentican con el proveedor de identidad de su propia organización (otro tenant de Entra ID, Google o cualquier proveedor SAML/OIDC) y después reciben un token de acceso a sus recursos. Puede controlar exactamente a qué aplicaciones, grupos y recursos acceden los invitados mediante RBAC y las directivas de Conditional Access estándar.

# Invite a guest user
az ad invitation create \
  --invited-user-email-address partner@external.com \
  --invite-redirect-url 'https://myapps.microsoft.com' \
  --send-invitation-message true

Flujo de colaboración B2B

Cuando invita a un usuario externo, este recibe un correo electrónico de invitación con un vínculo de canje. Al hacer clic en el vínculo, se autentica con sus propias credenciales (no con una contraseña nueva en su tenant), y Entra ID crea un guest user object en su directorio que lo representa. A partir de ese momento, los administradores asignan roles y pertenencias a grupos al usuario invitado igual que a los usuarios internos, pero el invitado continúa autenticándose a través de su organización de origen.

Azure AD B2C: identidades de clientes

Entra External ID for customers (formerly Azure AD B2C) es un servicio de identidad independiente para aplicaciones dirigidas a consumidores. Permite que los clientes se registren e inicien sesión con su email address, phone number, or social accounts (Google, Facebook o Apple). A diferencia de B2B, que establece una federación con identidades organizativas existentes, B2C crea y administra cuentas de identidad de clientes y admite millones de usuarios con experiencias de inicio de sesión personalizadas con la marca.

B2B frente a B2C: diferencias clave

La elección entre B2B y B2C depende de quiénes sean los usuarios. B2B está dirigido a partners empresariales y empleados de otras organizaciones que ya tienen una identidad corporativa con la que se autentican. B2C está dirigido a consumidores finales que no tienen una identidad organizativa y se registran con una cuenta de correo electrónico o una cuenta social. Los usuarios de B2B aparecen en su tenant como invitados; los usuarios de B2C se almacenan en el propio directorio del tenant de B2C.

Identidad federada con IdP externos

Entra ID admite la direct federation con proveedores de identidad SAML o WS-Fed externos. Esto resulta útil cuando una organización asociada utiliza un IdP que no es de Microsoft, como Okta, Ping Identity o AD FS. Después de configurar la federación, todos los usuarios del dominio del partner pueden iniciar sesión en sus aplicaciones mediante su propio IdP, sin necesidad de invitaciones individuales de invitado; es una opción ideal para colaboraciones grandes con muchos usuarios.

Configuración del acceso entre tenants

La cross-tenant access settings (XTAP) de Entra ID proporciona un control detallado sobre la colaboración entrante y saliente con tenants de partners específicos. Puede configurar directivas por tenant para confiar (o no confiar) en las notificaciones de MFA y el estado de cumplimiento de dispositivos del partner, lo que evita que los invitados tengan que repetir la MFA cuando ya la han completado en su tenant de origen. XTAP sustituye a las listas antiguas de permitidos y bloqueados de B2B.

Opciones de autenticación sin contraseña

Entra ID permite eliminar por completo las contraseñas mediante la passwordless authentication. Entre las opciones se incluyen: Windows Hello for Business (datos biométricos o PIN vinculados a un dispositivo), FIDO2 security keys (claves de hardware USB/NFC de YubiKey, entre otras) y la aplicación Microsoft Authenticator mediante el inicio de sesión con el teléfono (coincidencia de números). Los métodos sin contraseña son más seguros que las contraseñas y también más cómodos para los usuarios, ya que abordan el principal vector de ataque para la apropiación de cuentas.

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que: SSO mediante Entra ID permite a los usuarios autenticarse una vez y acceder a varias aplicaciones; B2B invita a partners externos como usuarios invitados, que se autentican con su propio IdP; y B2C administra cuentas de identidad de consumidores y admite el inicio de sesión mediante redes sociales. A continuación, veremos las herramientas de seguridad de Azure, empezando por Microsoft Defender for Cloud.

Preguntas frecuentes

¿La lección «Inicio de sesión único e identidades externas» es gratis?

Sí — el texto completo de «Inicio de sesión único e identidades externas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Azure Fundamentals, actualiza a CoddyKit PRO. El curso de Azure Fundamentals incluye 4 lecciones en total.

¿Qué aprenderé en «Inicio de sesión único e identidades externas»?

Habilite el inicio de sesión único (SSO) para aplicaciones empresariales registradas en Entra ID y permita que socios o clientes externos inicien sesión con sus propias identidades mediante B2B o B2C. Practicas Azure Fundamentals con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Azure Fundamentals?

No se requiere experiencia previa. Azure Fundamentals en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Inicio de sesión único e identidades externas»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Azure Fundamentals?

Sí. Cada lección de Azure Fundamentals incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. ¿Qué es Microsoft Entra ID?
  2. Usuarios, grupos y asignaciones de roles
  3. Autenticación multifactor y acceso condicional
  4. Inicio de sesión único e identidades externas
← Volver a Azure Fundamentals